Thema

Digitale veiligheid

Weet jouw bestuur waar het staat, en wat er op 1 januari 2027 moet liggen voor het Normenkader IBP FO?

Waar het om gaat

Een schoolbestuur beheert gegevens van duizenden leerlingen en medewerkers: cijfers, zorgdossiers, adressen, pasfoto’s. Dat je daar zorgvuldig mee omgaat, staat in de wet. Hoe je dat waarmaakt en laat zien, staat in het Normenkader IBP FO: informatiebeveiliging en privacy in één kader.

In veel besturen ligt de beveiliging bij de ICT-coördinator en de privacy bij de functionaris gegevensbescherming, elk in een eigen hoek. Begrijpelijk, want daar zit de kennis. Toch loopt het daar vaak vast. Een wachtwoordbeleid werkt pas als medewerkers het volgen. Een verwerkersovereenkomst helpt pas als iemand weet welke apps er in de klas gebruikt worden.

Daarom begin ik bij het bestuur. Waar staan jullie, wie is eigenaar, en wat is haalbaar met de mensen en het geld dat er is? Van de zelfevaluatie maken we een plan dat je organisatie zelf kan dragen, ook als ik er niet meer bij ben.

Wat moet wanneer

Twee data: 2027 en 2030

1 januari 2027. Je weet via een zelfevaluatie waar je bestuur staat op de normen van het Normenkader IBP FO, en je hebt een plan om niveau 3 te bereiken.

Vóór 2030. Volwassenheidsniveau 3 op alle normen. Dan is het Normenkader juridisch verplicht.

Niveau 3 vraagt meer dan beleid op papier. Afspraken worden uitgevoerd, en je kunt laten zien dat ze werken.

Het Normenkader telt tweeëntwintig domeinen: vijftien voor informatiebeveiliging en zeven voor privacy. Ze horen bij elkaar: toegangsbeheer beschermt pas echt als ook vastligt welke gegevens je mag verwerken en hoe lang je ze bewaart. Lees hoe een bestuur het concreet aanpakte.

Nooit los

Veiligheid staat nooit op zichzelf

Het Normenkader is geen ICT-feestje. Een medewerker die een phishingmail herkent, houdt meer tegen dan een extra firewall. Daarom hoort digitale vaardigheid bij elk veiligheidsprogramma.

Afspraken moeten ook ergens landen: in een werkplek die ze afdwingt, bij leveranciers die meedoen en in een ICT-organisatie met regie. Dat is optimaal digitaal. Hoe de drie samenhangen, lees je bij mijn aanpak.

Zo help ik

Van nulmeting tot programma

Nulmeting digitale veiligheid. In zes tot acht weken weet je waar je bestuur staat, ook op vaardigheid en ICT-organisatie. Eén rapport, één plan.

Workshop Normenkader IBP FO. Met bestuur en directie: wat moet er op 1 januari 2027 liggen, en hoe maak je van de zelfevaluatie een plan?

Verandermanager ICT en onderwijs. Is de opgave groter dan één thema, bij een fusie of een nieuwe ICT-organisatie? Dan houd ik als kwartiermaker of programmamanager het overzicht.

Strippenkaart. Liever flexibel? Dan bepaal je zelf wanneer en hoeveel je me inzet.

Uit de praktijk

Twee besturen, twee routes naar het Normenkader

VO Zeeuws-Vlaanderen. Hier was ik programmamanager van het Normenkader IBP FO. Elk domein kreeg een eigenaar in de lijn, van bestuur en bedrijfsvoering tot ICT en HR. In het eerste jaar kwamen er een IBP-beleidsplan, een privacybeleid, een crisisteam voor cyberincidenten en een phishingcampagne. Lees het verhaal van VO Zeeuws-Vlaanderen.

VO-Walcheren. Bij de ICT-fusie zat het Normenkader in het ontwerp van de nieuwe omgeving. Jeroen Verheul, ICT’er en projectleider: “Het beheer neemt af. Maar er komt ook iets bij, bijvoorbeeld security en het normenkader. Daar kun je je aandacht nu juist op leggen.” Lees het verhaal van VO-Walcheren.

Verder lezen

Artikelen over digitale veiligheid

Normenkader IBP FO 2027: zo pak je het concreet aan
Een bestuur dat het Normenkader bewust en stap voor stap oppakte.

Normenkader IBP FO voor het bestuur: geen ICT-feestje
Wat doe je als ouders kritische vragen stellen?

Weerstand tegen het Normenkader: vijf fasen
Van ontkenning tot aanvaarding, herken je ze?

Fysieke beveiliging op school
Sloten, apparaten en papieren dossiers.

Social engineering in het onderwijs
Waarom haast het echte lek is.

Wie is verantwoordelijk voor leerlingdevices?
Over BYOD, regels en de hybride route.

Veelgestelde vragen

Over het Normenkader IBP FO

Wat moet er op 1 januari 2027 liggen?
Een zelfevaluatie op de normen van het Normenkader IBP FO en een plan om vóór 2030 niveau 3 te halen.

Wie is eigenaar van het Normenkader?
Het bestuur. ICT en de functionaris gegevensbescherming leveren kennis en uitvoering, voor beveiliging en privacy samen. De keuzes over risico’s, mensen en geld liggen bij het bestuur.

Hoe lang duurt een nulmeting?
Zes tot acht weken, met één à twee dagen per week, afhankelijk van de omvang van je organisatie.

Geldt het Normenkader voor po én vo?
Ja. Het Normenkader IBP FO geldt voor het hele funderend onderwijs.